Examen des demandes de connexion

En tant que fournisseur de services, vous êtes responsable de la gestion de vos ID de compte de consommateur. Actuellement, le suivi ou la validation des identifiants de compte n'est pas pris en charge. Pour plus d'informations, voir Responsabilités relatives à la gestion des ID de compte de consommateur.

Si votre politique par défaut est définie sur « Examiner » ou si les politiques du compte sont définies sur « Examiner », vous êtes averti des demandes de connexion entrantes. Vous pouvez choisir de Autoriser, refuser, ou Révoquer ces demandes. Sur la page Détails du service de chemin privé, vous pouvez également afficher les demandes de connexion qui ont été autorisées, refusées ou arrivées à expiration.

Vous pouvez choisir parmi trois options lorsque vous traitez des demandes de connexion :

  • Autoriser-Autorise la demande du compte à se connecter au service. Vérifiez l'ID du compte d'origine pour vous assurer que la demande de connexion est légitime. Vous ne devriez accepter que les demandes provenant de sources connues. Si vous ne reconnaissez pas cette demande, vous pouvez la refuser ou la laisser expirer automatiquement.

  • Refuser-Refuse la demande du compte de se connecter au service. Si vous refusez une demande et que vous souhaitez ensuite l'autoriser, le consommateur doit créer une nouvelle demande de connexion en créant une passerelle Virtual Private Endpoint (VPE).

  • Révoquer-Supprime toutes les connexions existantes de cet ID de compte. Si une politique de compte existe pour cet ID de compte, son statut est mis à jour en Deny ; s'il n'en existe pas, une politique Deny est créée pour cet ID de compte.

Si vous ne souhaitez pas passer en revue chaque demande de connexion, vous pouvez rationaliser le processus en modifiant la règle par défaut ou en créant des règles spécifiques au compte. Pour plus d'informations, voir A propos des stratégies de compte.

En tant que fournisseur de services, vous pouvez examiner et trier (autoriser, refuser ou révoquer) les demandes de connexion à votre service à l'aide de la console, de l'interface CLI, de l'API ou de Terraform.

Examen des demandes de connexion dans la console

Pour trier les demandes de connexion entrantes dans la console IBM Cloud, procédez comme suit:

  1. Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
  2. Sélectionnez l' icône du menu de navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Services de chemin privé.
  3. Dans le tableau Services de chemin privé pour VPC, cliquez sur le nom d'un service de chemin privé pour afficher sa page de détails.
  4. Allez jusqu'à la section Connexions pour examiner les demandes de connexion. Cliquez sur le menu Actions et sélectionnez une option pour autoriser, refuser ou révoquer la demande de connexion. Après avoir sélectionné une option, vous êtes invité à confirmer votre choix et éventuellement à créer une règle de compte pour l'ID de compte.

Le consommateur associé à l'identifiant du compte est informé de votre action. Si cela est autorisé, le consommateur peut désormais accéder à votre service.

Les demandes de connexion expirent au bout de 30 jours.

Examen des demandes de connexion depuis l'interface de ligne de commande

Les exemples suivants montrent comment utiliser l'interface de ligne de commande pour autoriser ou refuser une demande de connexion spécifique à un compte.

Avant de commencer, assurez-vous de configurer votre environnement d'interface de ligne de commande (CLI).

Autorisation des demandes de connexion depuis l'interface de ligne de commande

Pour autoriser la connectivité à un service de chemin privé à partir de l'interface de ligne de commande, procédez comme suit:

  1. Entrez la commande suivante :
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-permit PRIVATE_PATH_SERVICE_GATEWAY ENDPOINT_GATEWAY_BINDING
    (--set-account-policy true | false)
    [--output JSON] [-q, --quiet]

Où :

PRIVATE_PATH_SERVICE_GATEWAY
Indique l'ID ou le nom du service Private Path.
ENDPOINT_GATEWAY_BINDING
Indique l'ID de la liaison de passerelle VPE pour le service Private Path.
--set-account-policy
Indique si cette action devient la politique d'accès pour toutes les liaisons de passerelle VPE en attente et futures provenant du même compte. Sélectionnez true ou false.
--output
Spécifie le format de sortie, seul JSON est pris en charge. Un parmi : JSON.
-q, --quiet
Supprime la sortie prolixe.

Refus des demandes de connexion depuis l'interface de ligne de commande

Pour refuser la connectivité à un service de chemin privé à partir de l'interface de ligne de commande, procédez comme suit:

  1. Entrez la commande suivante :
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-deny PRIVATE_PATH_SERVICE_GATEWAY ENDPOINT_GATEWAY_BINDING
    (--set-account-policy true | false)
    [--output JSON] [-q, --quiet]

Où :

PRIVATE_PATH_SERVICE_GATEWAY
ID ou nom du service Private Path.
ENDPOINT_GATEWAY_BINDING
ID de la liaison de passerelle VPE pour le service Private Path.
--set-account-policy
Indique si cette action devient la politique d'accès pour toutes les liaisons de passerelle VPE en attente et futures provenant du même compte. L'un des true, false.
--output
Spécifiez le format de sortie, seul JSON est pris en charge.
-q, --quiet
Supprimer la sortie prolixe.

Exemples de commande

  • Refuser une demande de connexion de consommateur: ibmcloud is private-path-service-gateway-endpoint-gateway-binding-deny r006-2e671f14-19fc-4089-9ad3-973176711259 r006-17635273-0702-4a31-b406-a0014c291fbb --set-account-policy true

  • Refuser une demande de connexion de consommateur: ibmcloud is ppsg-egb-deny cli-ppsg r006-f7e2b651-0d02-46e1-8811-16ea2157b547 --set-account-policy true

  • Autoriser une demande de connexion de consommateur: ibmcloud is ppsg-egb-permit r006-e64dab2d-8fd2-43bd-8390-229ba66e53c4 r006-0dcc2105-14a1-4501-9b43-29632e910e4b --set-account-policy true

  • Autoriser une demande de connexion de consommateur: ibmcloud is ppsg-egb-permit cli-ppsg r006-3a30c0b3-8c4b-4a64-bb93-3f3e17459363 --set-account-policy true

Vérification des demandes de connexion à l'aide de l'API

Pour trier les demandes de connexion entrantes à l'aide de l'API, procédez comme suit:

  1. Configurez votre environnement d'API.

  2. Stockez les valeurs suivantes dans les variables destinées à être utilisées dans la commande d'API :

    • ppsgId-Obtenez votre service de chemin privé, puis renseignez la variable:

      export ppsgId=<your_ppsg_id>
      
    • egwBindingId-Obtenez votre liaison de passerelle VPE, puis remplissez la variable:

      export egwbId=<your_endpoint_gateway_binding_id>
      

L'exemple suivant montre comment utiliser l'API pour autoriser, refuser ou révoquer une demande de connexion spécifique à un compte :

  1. Pour autoriser une demande de connexion:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}/endpoint_gateway_bindings/{egwBindingId}/permit?version=$api_version&generation=2" \
    -d {
      "set_account_policy": true
    }'
    

Si set_account_policy est défini sur true:

  • Si le compte dispose d'une politique d'accès existante, celle-ci est mise à jour pour autoriser l'accès. Sinon, une nouvelle politique d'autorisation d'accès est créée pour le compte.
  • Toutes les liaisons de passerelle VPE en attente pour le compte sont autorisées.
  1. Pour refuser une demande de connexion:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}/endpoint_gateway_bindings/{egwBindingId}/deny?version=$api_version&generation=2" \
    -d {
      "set_account_policy": true
    }'
    

Si set_account_policy est défini sur true:

  • Si le compte dispose d'une politique d'accès existante, celle-ci est mise à jour pour refuser la demande. Sinon, une nouvelle politique d'autorisation d'accès est créée pour le compte.
  • Toutes les liaisons de passerelle VPE en attente pour le compte sont refusées.
  1. Pour révoquer un compte:
    • accountId-Obtient l'ID de compte de consommateur, puis remplit la variable:

      export accountId=<consumer_account_id>
      
    • Exécutez cette commande pour révoquer le compte:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}?version=$api_version&generation=2" \
      -d {
        "account": {
          "id": "$accountId"
        }
      }'
      

Examiner les demandes de connexion avec Terraform

L'exemple suivant permet de lier une passerelle de point d'extrémité à un réseau Private Path à l'aide de Terraform :

resource "ibm_is_private_path_service_gateway_endpoint_gateway_binding_operations" "policy" {
  access_policy = "permit"
  endpoint_gateway_binding = data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.ppsgEGWBindings.endpoint_gateway_bindings.0.id
  private_path_service_gateway = ibm_is_private_path_service_gateway.example.id
}

L'exemple suivant interdit à une passerelle de point d'extrémité de se lier à un réseau Private Path à l'aide de Terraform :

resource "ibm_is_private_path_service_gateway_endpoint_gateway_binding_operations" "policy" {
  count = length(data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.bindings.endpoint_gateway_bindings)
  access_policy = "deny"
  endpoint_gateway_binding = data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.bindings.endpoint_gateway_bindings[count.index].id
  private_path_service_gateway = ibm_is_private_path_service_gateway.ppsg.id
}

Pour obtenir de la documentation sur les ressources Terraform, consultez le registre Terraform.